Incorporar alertas de Microsoft Defender para la nube en Microsoft Sentinel

Las protecciones integradas para cargas de trabajo en la nube de Microsoft Defender para la nube permiten detectar y responder rápidamente a las amenazas en cargas de trabajo híbridas y multinube. El conector Microsoft Defender para la nube le permite ingerir alertas de seguridad de Defender for Cloud en Microsoft Sentinel, de modo que pueda ver, analizar y responder a las alertas de Defender y los incidentes que generan, en un contexto de amenaza organizativo más amplio.

Los planes de Defender de Microsoft para la nube se habilitan por suscripción. Aunque el conector heredado de Microsoft Sentinel para Defender for Cloud Apps también se configura por suscripción, el conector de Microsoft Defender para la nube basado en el inquilino, en versión preliminar, permite recopilar alertas de Defender for Cloud de todo el inquilino sin tener que habilitar cada suscripción por separado. El conector basado en el inquilino también funciona con la integración de Defender for Cloud con Microsoft Defender XDR para garantizar que todas las alertas de Defender for Cloud se incluyan por completo en cualquier incidente que reciba a través de la integración de incidentes de Microsoft Defender XDR.

  • Sincronización de alertas:

    • Al conectar Microsoft Defender para la nube a Microsoft Sentinel, el estado de las alertas de seguridad que se ingieren en Microsoft Sentinel se sincroniza entre los dos servicios. Por ejemplo, cuando se cierra una alerta en Defender for Cloud, esa alerta también se muestra como cerrada en Microsoft Sentinel.

    • Cambiar el estado de una alerta en Defender for Cloud no afectará al estado de ningún incidente de Microsoft Sentinel que contenga la alerta de Microsoft Sentinel, solo al de la propia alerta.

  • Sincronización de alertas bidireccional: al habilitar la sincronización bidireccional, se sincroniza automáticamente el estado de las alertas de seguridad originales con el de los incidentes de Microsoft Sentinel que contienen esas alertas. Por ejemplo, cuando se cierra un incidente de Microsoft Sentinel que contiene alertas de seguridad, la alerta original correspondiente se cierra automáticamente en Microsoft Defender para la nube.

Nota:

Para obtener información sobre la disponibilidad de características en las nubes del Gobierno de EE. UU., consulte las tablas de Microsoft Sentinel en disponibilidad de características en la nube para los clientes de US Government.

Nota:

El conector no admite la sincronización de alertas de suscripciones propiedad de otros inquilinos, incluso cuando Lighthouse está habilitado para esos inquilinos.

Requisitos previos

  • Debe usar Microsoft Sentinel en el Azure Portal. Al integrar Microsoft Sentinel en el portal de Defender, las alertas de Defender for Cloud ya se incorporan a Microsoft Defender XDR y el conector de datos Microsoft Defender para la nube basado en inquilinos (versión preliminar) no aparece en la página Conectores de datos del portal de Defender. Para obtener más información, consulte Microsoft Sentinel en el portal de Microsoft Defender.

    Si ha incorporado Microsoft Sentinel al portal de Defender, querrá instalar la solución Microsoft Defender para la nube para usar contenido de seguridad integrado con Microsoft Sentinel.

    Si usa Microsoft Sentinel en el portal de Defender sin Microsoft Defender XDR, este procedimiento sigue siendo relevante para usted.

  • Debe tener los siguientes roles y permisos:

    • Debe tener permisos de lectura y escritura en el área de trabajo de Microsoft Sentinel.

    • Debe tener el rol Colaborador o Propietario en la suscripción a la que desea conectarse a Microsoft Sentinel.

    • Para habilitar la sincronización bidireccional, debe tener el rol Colaborador o Seguridad Administración en la suscripción correspondiente.

  • Tendrá que habilitar al menos un plan dentro de Microsoft Defender para la nube para cada suscripción en la que quiera habilitar el conector. Para habilitar los planes de Microsoft Defender en una suscripción, debe tener el rol Administrador de seguridad de esa suscripción.

  • Necesitará que el SecurityInsights proveedor de recursos se registre para cada suscripción en la que quiera habilitar el conector. Revisa las directrices sobre el estado de registro del proveedor de recursos y las formas de registrarlo SecurityInsights .

Conexión a Microsoft Defender para la nube

Para conectar Microsoft Defender para la nube a Microsoft Sentinel e iniciar la ingesta de alertas de seguridad, siga estos pasos:

  1. En Microsoft Sentinel, instale la solución para Microsoft Defender para la nube desde Content Hub. Para obtener más información, consulte Descubra y administre el contenido integrado de Microsoft Sentinel.

  2. Seleccione Configuración > Conectores de datos.

  3. En la página Conectores de datos, seleccione el conector Microsoft Defender para la nube basado en suscripción (heredado) o el conector Microsoft Defender para la nube basado en inquilino (versión preliminar) y, a continuación, seleccione Abrir la página del conector.

  4. En Configuración, verá una lista de las suscripciones en el inquilino y el estado de su conexión a Microsoft Defender para la nube. Seleccione el control deslizante Estado junto a cada suscripción cuyas alertas desea enviar a Microsoft Sentinel. Si desea conectar varias suscripciones a la vez, marque las casillas situadas junto a las suscripciones pertinentes y, a continuación, seleccione el botón Conectar de la barra situada encima de la lista.

    • Las casillas de verificación y los interruptores Conectar solo están activos para las suscripciones para las que dispone de los permisos necesarios.
    • El botón Conectar solo está activo si se ha marcado la casilla de verificación de al menos una suscripción.
  5. Para habilitar la sincronización bidireccional en una suscripción, busque la suscripción en la lista y elija Habilitado en la lista desplegable de la columna Sincronización bidireccional . Para habilitar la sincronización bidireccional en varias suscripciones a la vez, marque sus casillas de verificación y seleccione el botón Habilitar sincronización bidireccional en la barra situada encima de la lista.

    • Las casillas de verificación y las listas desplegables solo están activas en las suscripciones para las que tiene los permisos necesarios.
    • El botón Habilitar sincronización bidireccional solo está activo si se ha marcado al menos una suscripción.
  6. En la columna de la lista Planes de Microsoft Defender, puede comprobar si los planes de Microsoft Defender están habilitados para su suscripción, lo cual es un requisito previo del conector.

    El valor de cada suscripción de esta columna está en blanco, lo que significa que no hay planes de Defender habilitados, Todos habilitados o Algunos habilitados. Las suscripciones cuyo valor es Algunos habilitados también tienen un enlace Habilitar todo que puedes seleccionar, que te lleva al panel de configuración de Microsoft Defender para la nube para esa suscripción, donde puedes elegir planes de Defender para activar.

    El botón de enlace Habilitar Microsoft Defender para todas las suscripciones de la barra situada encima de la lista le lleva a la página Introducción a Microsoft Defender para la nube, donde puede elegir en qué suscripciones habilitar Microsoft Defender para la nube. Por ejemplo:

    Captura de pantalla de Microsoft Defender para la configuración del conector en la nube.

  7. Puede seleccionar si desea que las alertas de Microsoft Defender para la nube generen automáticamente incidentes en Microsoft Sentinel. En Crear incidentes, seleccione Habilitado para activar la regla de análisis predeterminada que crea automáticamente incidentes a partir de alertas. A continuación, puede editar esta regla en Análisis, en la pestaña Reglas activas .

    Sugerencia

    Al configurar reglas de análisis personalizadas para alertas de Microsoft Defender para la nube, tenga en cuenta la gravedad de la alerta para evitar la apertura de incidentes para alertas informativas.

    Las alertas informativas de Microsoft Defender para la nube no representan un riesgo de seguridad por sí mismas y solo son pertinentes en el contexto de un incidente abierto existente. Para obtener más información, consulte Alertas e incidentes de seguridad en Microsoft Defender para la nube.

Búsqueda y análisis de los datos

Las alertas de seguridad se almacenan en la tabla SecurityAlert del área de trabajo de Log Analytics. Para consultar alertas de seguridad de Defender for Cloud en Log Analytics, utilice la siguiente consulta de Kusto para recuperar alertas cuyo nombre de producto sea Azure Security Center:

SecurityAlert 
| where ProductName == "Azure Security Center"

La sincronización de alertas en ambas direcciones puede tardar unos minutos. Es posible que los cambios en el estado de las alertas no se muestren inmediatamente.

En la página Microsoft Defender para la nube conector de Microsoft Sentinel, seleccione la pestaña Pasos siguientes para consultas de ejemplo, plantillas de reglas de análisis y libros recomendados.

Para más información sobre cómo monitorizar y detectar amenazas con Microsoft Sentinel, consulte los siguientes artículos: